StegoAd Edge's Erweiterungskampagne, die Code in Icons und Quellen versteckt, um Anmeldeinformationen zu stehlen

Autor: Veröffentlicht 4 min de lectura 166 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Microsoft hat eine böswillige Erweiterung Operation in Edges Geschäft, die eine sorgfältige Lesung verdient, weil es erweiterte Evasionstechniken mit einem einfachen Ziel verbindet: Anmeldeinformationen zu stehlen und kostengünstige Werbebetrug zu erzeugen. Unter dem Namen StegoAd trat die Kampagne zusammen steganography - verstecken Code in scheinbar harmlosen Dateien - mit einer gepflegten Kommando- und Kontrollinfrastruktur, und Microsoft Attribute 119 Erweiterungen zu einem einzigen aktiven Schauspieler seit mindestens 2021.

Das beunruhigendste ist nicht nur der Betrag, sondern das Engineering hinter der Stealth. Erweiterungen schienen legitime Werkzeuge zu sein - Ad-Blocker, VPNs, Video-Downloads, Übersetzer - und arbeitete in den sichtbaren, Sieger-Rezensionen, da der bösartige Code blieb schlafen, bis mehrere Evasion-Kontrollen durchgeführt wurden. Die Operatoren haben JavaScript nach dem PNGs IEND-Marker eingelegt, auf WebP und dann auf WOF2-Quellen mit Glyphen oder Metadatenbereichen migriert, und in anspruchsvolleren Varianten verließen die "Ladung" aus dem Paket und bedienten es von C2-Servern nur Kunden, die Fingerabdruckfilter und User-Agent überschritten haben. Diese systemische Verwendung von Steganographie in Icons und Quellen ist selten und schwierig mit statischen Scannern zu erkennen.

StegoAd Edge's Erweiterungskampagne, die Code in Icons und Quellen versteckt, um Anmeldeinformationen zu stehlen
Bild generiert mit IA.

Die bekannte Wirkung beinhaltet das Einfügen von Anzeigen, die Entführung von Affiliate-Kommissionen und Such-Readdresses, aber die zurückgewonnenen Artefakte zeigen ein größeres Risiko: eine Hintertür in der Lage, Remote JavaScript, Googles Anmelde-Diebstahl und zweite Faktor-Codes, die Exfiltration von Session-Hijacking-Cookies und WordPresss Anmeldeinformationen Leser. Microsoft erkannte, dass Google Analytics-Identifier als verdeckte Telemetrie verwendet wurden, die die Bediener-Panels in "fast real time" angeboten. Die Kampagne nutzte auch Cloudflare Workers und GitHub Pages als Proxy- und Hosting-Schicht für ihre Beacons und pflegte mehrere C2-Domains mit automatischem Ausfall.

Es sei darauf hingewiesen, dass die maximale Anzahl der gemeldeten Anlagen bis zu 2,6 Millionen ein theoretisches Dach ist; Techniken wie die tägliche Aktivierung, serverseitige Validierung und zufällige Ausführungstüren (z.B. nur in 10% der Kunden) reduzieren die Aktivierungsrate und komplizieren die Abrechnung von realen Opfern. Trotzdem. die potenzielle Exposition und Beharrlichkeit des Schauspielers in mehreren Erweiterungen und Versionen (einschließlich der Migration von Manifest V2 bis V3) sprechen von einem reifen und adaptierbaren Betrieb.

Wenn Sie Edge verwenden, ist es sofort, Ihre Erweiterungen mit den veröffentlichten Indikatoren zu kontrastieren und Aktion zu ergreifen: offene Kante: / / Erweiterungen und vergleichen Sie die installierten IDs; wenn Sie ein Spiel finden, deinstallieren Sie die Erweiterung, ändern sensible Kontokennwörter (Google, WordPress, Banking), überprüfen Sie die aktuelle Zugriffsaktivität und aktivieren Sie robustere Authentifizierungsmethoden. Das Reinigen von Cookies und Sitzungen, das Schließen von Sitzungen in kritischen Diensten und das Revozieren von Tokens oder aktiven Sitzungen kann die Sitzungsdiebstahl mildern. Für Anweisungen zu Sicherheitsschlüsseln und Authentifizierung, die gegen diese Art von Exfiltration beständig sind, ist Googles WebAuthn Sicherheitsschlüsselführer eine nützliche Ressource: https: / / support.google.com / Konten / Antwort / 6103523.

StegoAd Edge's Erweiterungskampagne, die Code in Icons und Quellen versteckt, um Anmeldeinformationen zu stehlen
Bild generiert mit IA.

IT-Administratoren sollten die Erweiterungs-Restriktionspolitiken, die Blockierung der Weißen Liste und die regelmäßige Erweiterung erlauben Audits in verwalteten Umgebungen berücksichtigen. Es ist auch ratsam, die automatischen Update-Einstellungen zu überprüfen und Integritätskontrollen anzuwenden, um Änderungen an Erweiterungsdateien oder Icons zu erkennen, die keinen ausführbaren Code enthalten sollten. Weitere Informationen zum Erweiterungs-Ökosystem und wie sich das Manifest V3 entwickelt, finden Sie in der Chromium-Dokumentation: https: / / entwickeln.chrome.com / docs / Erweiterungen / mv3 /.

Über die individuelle Reaktion hinaus unterstreicht StegoAd zwei strategische Lektionen: erstens das Risiko der Erweiterungs-Versorgungskette, wo kompromittierte Entwickler oder betrügerische Konten schädlichen Code sehr effizient verteilen können; und zweitens die Notwendigkeit, statische Erkennung mit dynamischen Signalen und Verhaltensanalysen zu kombinieren, um Bedrohungen mit Schichten der Anziehung und bedingten Lieferung zu entdecken. Microsoft veröffentlichte einen technischen Bericht mit Indikatoren und Empfehlungen, die im Detail für Reaktionsteams und Forscher überprüft werden sollten: https: / / www.microsoft.com / sicherheit / blog /.

Schließlich weist die Attribution darauf hin, sich mit früheren Kampagnen wie GhostPoster und ShadyPanda und Domänen, die mit DarkSpectre verbunden sind, zu überschneiden, was darauf hindeutet, dass Akteure mit Zugang zu Ressourcen und operative Kontinuität auf bewährte Techniken stoßen. Die praktische Lektion für jeden Benutzer ist klar: Seien Sie selektiv mit Erweiterungen, Limit-Berechtigungen, verwenden Sie eine starke Authentifizierung (vorzugsweise Sicherheitstasten) und handeln Sie schnell vor Verdacht auf Engagement. Die Bedrohung ist nicht rein theoretisch: sie ist seit Jahren unbemerkt und wurde nur durch eine Massenbeseitigung unterbrochen; das nächste Mal kann der Unterschied zwischen dem Erkennen oder Leiden der Diebstahl von Anmeldeinformationen in einfachen, aber konstanten präventiven Maßnahmen sein.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.